Skip to content

Référence des ports

Port 5683 (UDP) – CoAP (Constrained Application Protocol)

Protocole léger de type REST basé sur UDP pour les appareils IoT contraints ; la variante sécurisée CoAPS tourne sur le 5684 avec DTLS.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur de nombreux appareils et passerelles IoT, fréquemment sans authentification. Le CoAP simple sur le 5683 n'est pas chiffré ; la forme sécurisée (CoAPS) utilise DTLS sur le 5684.

À quoi sert le port 5683 ?

Le port 5683 est le port par défaut de CoAP, le Constrained Application Protocol, un protocole web léger conçu pour les appareils IoT et capteurs à faible consommation. Il fonctionne comme un HTTP allégé (avec GET, POST, PUT, DELETE) mais sur UDP, ce qui convient au matériel alimenté par batterie et à mémoire limitée. On le trouve dans les objets domotiques, les capteurs industriels et les plateformes IoT ; sa version chiffrée, CoAPS, tourne sur UDP 5684.

Quand faut-il l'ouvrir ?

N'ouvrez le port 5683 qu'au sein d'un réseau IoT local ou segmenté pour que les appareils et leur passerelle ou contrôleur puissent dialoguer. Il doit rester hors d'Internet ; l'accès distant passe plutôt par une plateforme cloud ou une passerelle que par l'exposition directe des appareils.

Est-ce risqué de l'ouvrir ?

Le CoAP simple est généralement non chiffré, non authentifié et détournable pour des attaques par amplification ; préférez CoAPS sur 5684 et gardez les appareils sur un réseau privé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5683
nmap -sU -p 5683 <target>
Windows
netstat -ano | findstr :5683
Test-NetConnection <host> -Port 5683   # TCP only
macOS
lsof -i :5683
nmap -sU -p 5683 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5683 vers l'IP locale de votre appareil, port interne 5683, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5683/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5683/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5683 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5683" -Direction Inbound -Protocol UDP -LocalPort 5683 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • DDoS par réflexion/amplification UDP via les réponses CoAP
  • Énumération de ressources et contrôle d'appareils non authentifiés
  • Requêtes usurpées pour lire ou modifier l'état des capteurs/actionneurs
  • Exploitation de piles CoAP embarquées vulnérables

Durcissement

  • Utiliser CoAPS (DTLS) sur le 5684 plutôt que le CoAP en clair sur le 5683
  • Ne jamais exposer le 5683 directement à Internet ; garder l'IoT sur des réseaux segmentés
  • Désactiver la découverte multicast et les réponses amplifiables sur les interfaces publiques
  • Exiger authentification/autorisation pour les ressources sensibles
  • Corriger le firmware des appareils et limiter le débit UDP au niveau de la passerelle

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5683/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5683/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5683 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5683" -Direction Inbound -Protocol UDP -LocalPort 5683 -Action Block

Commande nmap

nmap -sU -p5683 --script coap-resources <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le CoAP sur le port 5683 est-il chiffré ?
Non. Le CoAP simple sur le 5683 n'est pas chiffré et généralement pas authentifié. La variante sécurisée, CoAPS, tourne sur UDP 5684 et utilise DTLS pour la confidentialité et l'authentification.
Pourquoi CoAP présente-t-il un risque d'amplification DDoS ?
CoAP fonctionne sur de l'UDP sans connexion, donc les requêtes peuvent être usurpées et une petite requête peut provoquer une réponse plus grande. Les attaquants détournent les appareils exposés comme réflecteurs pour amplifier le trafic vers une victime.

Parcourir par catégorie

Guides associés